
Sicherheitsscanner zur Erkennung von Schwachstellen CVE-2025-55182 und CVE-2025-66478 in React Server Components (RSC)-Projekten
Ein umfassendes Sicherheits-Scan-Tool zur Erkennung von CVE-2025-55182 und CVE-2025-66478 Sicherheitslücken in React- und Next.js-Projekten, die React Server Components (RSC) verwenden.
Dieses Tool scannt Ihr Projekt nach anfälligen Versionen von React, Next.js und verwandten RSC-Paketen, die anfällig für Remote Code Execution (RCE) Angriffe sind. Die Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf Ihrem Server auszuführen.
⚠️ Kritischer Alarm: Stand Dezember 2025 enthalten etwa 39 % der Cloud-Umgebungen Instanzen von Next.js oder React mit anfälligen Versionen. Sofortiges Handeln ist erforderlich, wenn Sie React Server Components verwenden.
node_modules nach anfälligen Paketversionen"use server" Direktiven in Ihrem Code| Paket | Beschreibung |
|---|---|
react | Kernbibliothek von React |
next | Next.js-Framework |
react-server-dom-webpack | RSC-Webpack-Integration |
react-server-dom-parcel | RSC-Parcel-Integration |
react-server-dom-turbopack | RSC-Turbopack-Integration |
check.js herunter:git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
cd /path/to/your/project
node /path/to/check.js
Sie können check.js auch direkt in Ihr Projekt kopieren und ausführen:
node check.js
===========================================================================
REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================
Scanning installed packages...
Starting Deep Codebase Scanning...
===========================================================================
AUDIT REPORT
===========================================================================
[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react : 19.0.0 VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack : 19.0.0 VULNERABLE (19.0.0 < 19.0.1)
[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next : 15.0.3 VULNERABLE (v15.0.x < 15.0.5)
[Project Analysis]
---------------------------------------------------------------------------
Router Type : App Router (RSC-enabled)
Server Actions Usage : Detected (5 files)
===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================
⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.
Vulnerable packages: react, next, react-server-dom-webpack
Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
| Stufe | Beschreibung |
|---|---|
| 🔴 KRITISCH | Anfällige Pakete erkannt + RSC-Funktionen in Verwendung. Sofortiges Handeln erforderlich. |
| 🟡 MITTEL | Anfällige Pakete erkannt, aber RSC nicht aktiv erkannt. Update empfohlen. |
| 🟢 SICHER | Keine anfälligen Pakete oder Verwendung von Versionen vor RSC-Unterstützung. |
| Status | Bedeutung |
|---|---|
VULNERABLE | Paketversion ist von der CVE betroffen |
SAFE | Paket ist auf eine gepatchte Version aktualisiert |
SAFE_CLASSIC | Paketversion stammt aus der Zeit vor RSC (nicht betroffen) |
NOT INSTALLED | Paket nicht im Projekt gefunden |
UNKNOWN | Versionsstatus konnte nicht ermittelt werden |
| Zweig | Anfällige Versionen | Gepatchte Version |
|---|---|---|
| React 19.0.x | 19.0.0 | ≥ 19.0.1 |
| React 19.1.x | 19.1.0, 19.1.1 | ≥ 19.1.2 |
| React 19.2.x | 19.2.0 | ≥ 19.2.1 |
| React 18.x und früher | — | Nicht betroffen (keine RSC-Unterstützung) |
| Zweig | Gepatchte Version |
|---|---|
| Next.js 16.0.x | ≥ 16.0.7 |
| Next.js 15.5.x | ≥ 15.5.7 |
| Next.js 15.4.x | ≥ 15.4.8 |
| Next.js 15.3.x | ≥ 15.3.6 |
| Next.js 15.2.x | ≥ 15.2.6 |
| Next.js 15.1.x | ≥ 15.1.9 |
| Next.js 15.0.x | ≥ 15.0.5 |
| Next.js 14.3.0-canary.77+ | ⚠️ Anfällig (Canary mit Flight-Protokoll) |
| Next.js 14.x (stabil) | Nicht betroffen |
| Next.js 13.x | Nicht betroffen |
Die folgenden Konfigurationen sind NICHT betroffen von diesen Sicherheitslücken:
Schweregrad: KRITISCH (CVSS 10.0)
Betroffene Pakete:
react-server-dom-webpackreact-server-dom-parcelreact-server-dom-turbopackArt der Sicherheitslücke: Unsicheres Deserialisieren
Beschreibung:
Eine kritische Remote-Code-Ausführungssicherheitslücke (RCE) besteht im react-server-Paket, das ein integraler Bestandteil von React Server Components (RSC) ist. Der Fehler beruht auf einer unsicheren Deserialisierungsschwachstelle im RSC-"Flight"-Protokoll.
Die Sicherheitslücke erlaubt es einem nicht authentifizierten Angreifer, eine Remote-Code-Ausführung auf dem Server zu erreichen, indem er eine speziell präparierte HTTP-Anfrage an jeden Server-Funktionsendpunkt sendet. Selbst Anwendungen, die keine React-Server-Funktionsendpunkte explizit implementieren, können anfällig sein, wenn sie React Server Components unterstützen, da die Sicherheitslücke Standardkonfigurationen betrifft.
Angriffsvektor:
Auswirkungen:
Referenzen: